Защита данных и 152-ФЗ

Кто отвечает за утечку персональных данных: бизнес или хостинг-провайдер

По 152-ФЗ ответственность за сохранность персональных данных несёт оператор — то есть компания, которая собирает и использует данные клиентов. Хостинг-провайдер, на чьих серверах эти данные физически хранятся, по умолчанию отвечает только в рамках договора с оператором, а не напрямую перед законом и субъектами персональных данных.

Кто по закону считается оператором персональных данных?

Оператор — это тот, кто определяет цели обработки данных: зачем компания собирает имена, телефоны, адреса или платёжные реквизиты клиентов. Если интернет-магазин собирает данные покупателей для доставки заказов, оператором является именно магазин, а не сервер, на котором работает его база данных. Хостинг-провайдер в этой схеме выступает лицом, которому оператор поручил обработку — то есть техническое размещение и хранение данных.

Это разделение — ключевое для понимания ответственности. Закон не перекладывает вину на того, кто предоставил железо и место в стойке. Отвечает тот, кто решил, что данные вообще нужно собирать и обрабатывать.

Значит, хостинг-провайдер вообще ни за что не отвечает?

Не совсем так. Провайдер отвечает, но не перед Роскомнадзором напрямую, а перед своим клиентом — оператором — в рамках заключённого договора. Если в договоре прописаны обязательства по защите данных, резервному копированию, ограничению доступа персонала к серверам, а провайдер эти обязательства нарушил, компания-клиент вправе требовать компенсации ущерба уже с него.

На практике это означает, что грамотно составленный договор с провайдером становится инструментом переноса части рисков. Без чёткого договора вся ответственность автоматически ложится на оператора, а доказать вину провайдера в суде будет крайне сложно.

Какая ответственность грозит компании, если данные всё-таки утекли?

Закон предусматривает несколько видов ответственности для оператора:

  • административная — штрафы за нарушение порядка обработки и хранения персональных данных;
  • гражданско-правовая — возмещение морального и материального вреда пострадавшим субъектам данных, если они обратятся в суд;
  • в отдельных тяжёлых случаях, связанных с намеренным сбором и передачей данных третьим лицам без согласия, возможна и уголовная ответственность должностных лиц.

Дополнительно после утечки Роскомнадзор может провести внеплановую проверку компании и потребовать устранить нарушения в установленный срок, а сам факт утечки подрывает доверие клиентов — иногда это обходится бизнесу дороже любого штрафа.

Может ли провайдер попасть под проверку Роскомнадзора вместе с компанией?

Да, если он формально выступает как лицо, осуществляющее обработку по поручению оператора. В этом случае регулятор вправе запросить у провайдера документы, подтверждающие соблюдение требований к защите данных: наличие средств защиты информации, журналов доступа, регламентов реагирования на инциденты. Но итоговая ответственность за нарушение всё равно фиксируется в отношении оператора — именно он обязан был выбрать добросовестного провайдера и проконтролировать условия хранения данных.

Интересный факт: закон «О персональных данных» действует в России с 2006 года, и за это время требования к операторам только ужесточались — от обязательной локализации баз данных на территории страны до повышенных штрафов за повторные нарушения. Это отражает общий тренд: государство постепенно смещает фокус на реальную защиту данных, а не на формальное наличие бумаг.

Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.

Что обязательно нужно прописать, чтобы разграничить ответственность?

Помимо самого факта заключения договора, важно, чтобы в нём чётко фиксировались конкретные обязанности провайдера: какие технические и организационные меры защиты он применяет, где физически размещены серверы, кто и как получает доступ к оборудованию, в какие сроки провайдер обязан уведомить клиента об инциденте. Именно эти пункты потом становятся аргументами в споре о том, кто виноват в утечке — халатность оператора при выборе площадки или нарушение обязательств самим провайдером.

Отдельно стоит проверять, готов ли провайдер подписать соглашение о неразглашении и документально подтвердить уровень защищённости своей инфраструктуры — без этого любые устные заверения не имеют юридической силы.

Как минимизировать риски при работе с облачным хостингом?

Несколько практических шагов снижают вероятность претензий со стороны регулятора и субъектов данных:

  • выбирать провайдера с прозрачной документацией по защите информации и локализацией данных на территории России;
  • фиксировать в договоре зоны ответственности и порядок действий при инцидентах;
  • регулярно проверять, что технические меры защиты реально применяются, а не существуют только на бумаге;
  • назначить в компании ответственного за работу с персональными данными сотрудника, который следит за соблюдением требований;
  • вести журнал доступа к базам данных и хранить его в готовности к проверке.

Эти меры не гарантируют полного отсутствия рисков, но существенно облегчают защиту позиции компании, если инцидент всё же произойдёт.

Как «Клауд АйСи» помогает бизнесу разграничить ответственность?

«Клауд АйСи» предоставляет серверы и облачные сервисы с размещением инфраструктуры в России, документально подтверждённым уровнем защиты и прозрачными условиями договора, где чётко описаны обязательства платформы по хранению и защите данных. Это позволяет компании-клиенту точно понимать, за что отвечает она сама, а за что — провайдер, и не тратить время на выяснение зон ответственности постфактум, когда инцидент уже произошёл.

Что делать, если утечка всё же случилась?

Первый шаг — зафиксировать инцидент и оценить масштаб: какие данные и скольких субъектов затронуты. Дальше нужно уведомить пострадавших и, в предусмотренных законом случаях, Роскомнадзор, а также устранить причину утечки совместно с провайдером, если проблема была на стороне инфраструктуры. Чем быстрее компания реагирует и документирует свои действия, тем меньше шансов на серьёзные санкции — регулятор учитывает добросовестность оператора при определении меры ответственности.

Скорость реакции и наличие заранее прописанного плана действий на случай инцидента часто оказываются важнее самого факта утечки — именно они показывают, насколько серьёзно компания относится к защите данных своих клиентов.

Разместите 1С и сервисы в облаке

Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.

Частые вопросы

Кто по закону отвечает за утечку персональных данных — компания или хостинг-провайдер?

По умолчанию ответственность несёт компания-оператор, которая собирает и использует данные. Провайдер отвечает перед оператором только в рамках условий, прописанных в договоре.

Может ли Роскомнадзор проверить хостинг-провайдера напрямую?

Да, регулятор может запросить у провайдера документы о применяемых мерах защиты, но итоговая ответственность за нарушение закрепляется за оператором персональных данных.

Что грозит компании за утечку данных клиентов?

Возможны административные штрафы, требования о возмещении ущерба со стороны пострадавших и внеплановая проверка Роскомнадзора с предписанием устранить нарушения.

Как снизить риск ответственности при работе с облачным хостингом?

Выбирать провайдера с прозрачной документацией по защите данных, чётко прописывать зоны ответственности в договоре и контролировать реальное применение технических мер защиты.